Mostrando entradas con la etiqueta seguridad de la información. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad de la información. Mostrar todas las entradas

jueves, 8 de octubre de 2009

Su contraseña no es segura

La gran culpa de que su seguridad en la red, sus datos personales, su intimidad, e incluso su integridad financiera estén comprometidos... es suya. Hombre, un poco de originalidad y precaución en las contraseñas y la aplicación de unas medidas de seguridad básicas tampoco cuesta tanto aplicar para evitar accesos mal intencionados a sus cuentas de correo, al phishing, al acceso a su información personal en la red, a su perfil de su red social, etc., y es que, que su clave sea 123456... deja bastante que desear. Así lo dice un estudio de una web de seguridad de internet, acunetix.com.

Lo cierto es que tiene gracia. Si se fijan en el estudio, muchas de las claves que elegimos para nuestras cuentas de correo, para los controles de acceso al ordenador o a páginas web, es un nombre propio. Imagínense que la contraseña de acceso a este blog fuera "marcos" o "123456", podrían publicar cualquier cosa sin mi control; se harían pasar por mí. Imagínense ahora el acceso a su cuenta a través de la página on line de su banco...

Las recomendaciones que puedo ofrecer sobre este tema no difieren de las obligaciones jurídicas que los responsables de ficheros con datos personales (a los que se le aplica la Ley 15/1999 de Protección de Datos) han de cumplir:
  • Cambio periódico de contraseñas. Para aquellas cuentas importantes, cambiar de vez en cuando de contraseña puede suponer una buena medida para evitar sustos.
  • Almacenamiento ininteligible de las contraseñas. No se le ocurra tener un e-mail almacenado en el que están anotados todos sus nombres de usuario y contraseñas. Si lo hace, por lo menos cifre esa información.
  • Confidencialidad de las contraseñas. Procure no difundir sus contraseñas de ninguna forma, cierre las sesiones abiertas de sus cuentas y páginas antes de abandonar el ordenador, desactive el recordatorio automático de contraseña, el inicio automático de sesión, etc. Y por favor, no deje un pos-it con su clave pegado a la pantalla.
  • Bloqueo de acceso. En aquellos casos en los que se pueda, el bloquear el acceso cuando existen reiterados intentos de acceso fallidos es muy útil para evitar accesos no deseados.
Añadidamente a estas obligaciones determinadas por la norma de desarrollo de la LOPD, se pueden aplicar otra serie de recomendaciones basadas en los sistemas de seguridad de la información:
  • Contraseñas alfanuméricas. Alternar cifras y letras.
  • Uso de mayúsculas y minúsculas. Tratar que al menos dos de las letras estén en mayúsculas.
  • Caracteres especiales. Si además añadimos un par de caracteres especiales, como ">" y "·", mejor.

Bien, no es tan complicado proteger nuestros correos electrónico, nuestra intimidad personal, nuestras páginas del banco. Lo único que hay que hacer es no caer en lo fácil, planificar y estructurar la planificación de nuestros datos como algo serio, pues lo crea o no, nuestros datos valen mucho dinero ahí fuera, y hay mucha gente al acecho de ellos para beneficiarse de muchas formas.

lunes, 13 de octubre de 2008

Seguridad de los datos

En varias ocasiones he escrito sobre la importancia de la protección de los datos personales para las empresas, puesto que en España, la Agencia Española de Protección de Datos impone sanciones de hasta 600.000 euros por los incumplimientos más graves de la Ley Orgánica de Protección de Datos (LOPD), por ejemplo: el que su historial médico acabe en un contenedor o cedido sin su autorización a una empresa farmacéutica o que los datos que tiene la compañía telefónica sobre usted acaben en manos de terceros. Esto último es lo que le ha pasado recientemente a Deuyche Telekom.

En el seno de las grandes empresas, existen dos grandes problemas a la hora de proteger los datos personales de sus clientes y/o usuarios. Por un lado está, como es lógico, el problema técnico. Es necesario implantar una serie de medidas técnicas que impidan (o traten de impedir) fallos de seguridad. No vale cualquier medida, no vale que el ordenador tenga una contraseña (1234) pegada en un post it en la pantalla. Las empresas deben tener medidas de seguridad informática sólidas y protocolos de seguridad para el personal que determinen sus funciones y obligaciones para con los datos.

Por otro lado, los directivos de las empresas deberían tener un verdadero conocimiento de la importancia de esta materia. Cuando se propone un proyecto, por ejemplo el desarrollo de la web corporativa, iniciativas de registro de usuarios, la creación de servicios on line para clientes, etc, antes se debe valorar la iniciativa desde el punto de vista de la protección de datos: ¿está la empresa preparada para ofrecer el servicio con plenas garantías?

Los datos personales son muy importantes, valen direno. Hay muchas empresas dedicadas al marketing directo. Empresas que crean perfiles de consumidores en función de las caracterísiticas de su vivienda, de sus hábitos de compra, de su segmento social. Empresas que le pueden ofrecer una gama de productos de terceros especial para usted. Empresas que funcionan.

Vele porque sus las empresas a las que de sus datos cumplan con la LOPD y tengan claras y definidas sus políticas de protección de datos. Todos ganamos.